Un certificado digital X.509 es un documento electrónico que vincula una clave pública con una identidad (un dominio, una organización o una persona). Resuelve la pregunta clave del cifrado asimétrico: ¿cómo sé que esta clave pública pertenece realmente a quien dice ser?
La confianza la aporta una Autoridad Certificadora (CA): una entidad reconocida que firma el certificado, garantizando su autenticidad. Toda la estructura que sostiene esta confianza se llama PKI (Infraestructura de Clave Pública).
Qué contiene un certificado X.509:
| Campo | Información |
|---|---|
| Sujeto | A quién pertenece (dominio/organización) |
| Clave pública | La clave que se está certificando |
| Emisor | La CA que lo firmó |
| Validez | Fechas de inicio y vencimiento |
| Firma digital | Firma de la CA que lo respalda |
Cómo funciona la confianza (cadena):
- Una CA raíz de confianza firma certificados (directamente o vía CAs intermedias).
- Los navegadores y sistemas ya incluyen una lista de CAs raíz confiables.
- Cuando un sitio presenta su certificado, el navegador verifica la cadena de firmas hasta una CA de confianza.
- Si todo cuadra → conexión segura (🔒). Si el certificado está vencido, es autofirmado o lo emitió una CA desconocida → advertencia.
Componentes de una PKI:
- CA (Autoridad Certificadora) → emite y firma certificados.
- RA (Autoridad de Registro) → verifica la identidad del solicitante.
- CRL / OCSP → mecanismos para revocar certificados comprometidos.
- Cadena de confianza → raíz → intermedias → certificado final.
Por qué importa en seguridad:
- Habilita la autenticación del servidor (y a veces del cliente) en TLS.
- Previene ataques de suplantación y man-in-the-middle.
- Una CA comprometida o un certificado mal emitido rompen toda la cadena de confianza.
Los certificados X.509 y la PKI son la base de la confianza en el handshake TLS/SSL (tema siguiente) y de las firmas digitales.